测试与生产复用同类令牌模式
失败输入:令牌可预测前缀 + 熵不足。
失败表现:攻击者更容易枚举有效令牌形态。
修复:提升熵并按环境隔离密钥体系。
在线生成安全随机 Token
生成随机凭据
这里只生成随机值,不会向第三方服务申请有效 API Key,也不负责签发、过期或撤销会话。修改设置后需重新生成。
HEX 的 32 字符 = 16 随机字节 = 128 位熵;Base64url 的 32 字节 = 43 个不带填充的字符 = 256 位熵。它们的“32”不是同一单位。
自定义字符的估算熵 = 字符数 × log₂(字符集大小)。固定前缀不增加熵;显示值按每个 Token 计算,不把批量数量相乘。
.env 值使用单引号保留 #、$ 等字符;若加载器还会展开变量,请核对加载后的值。Bearer 导出仅在实际结果符合请求头字符规则时可用。
完整说明还包括常见问题处理、操作示例、代码片段、FAQ 和相关工具,便于核对结果或排查问题。
为自己管理的服务在本地生成随机值。HEX 长度按十六进制字符计算,Base64url 按随机字节计算并省略填充;自定义字符集采用拒绝采样,避免取模造成的概率偏差。固定前缀只用于标识,不增加熵。可复制纯 Token、单引号包裹的 .env 值,以及字符符合要求的 Bearer 请求头。修改设置会清空旧结果。本工具不会向第三方服务申请有效 API Key,也不负责注册会话、分配权限或设置过期时间。Token 和前缀不上传、不持久保存,只保存非敏感生成设置。
前缀
适合标记 token 类型、环境、产品线或文档示例。
随机主体
承担真正的密钥安全性,需要抗猜测和降低碰撞概率。
补充:前缀是工程体验;随机主体才是安全性本身。
Bearer Header
适合直接放进 HTTP 客户端、curl 或接口联调请求。
.env 值
适合准备应用配置、部署变量或本地测试环境。
补充:同一个 token 外面包对格式,就能少掉很多复制粘贴的小错。
随机令牌
适合重置链接、API Key 等抗猜测场景。
结构化令牌
适合需要携带声明与过期信息的无状态校验。
补充:随机令牌需要服务端登记与验证;正确签名的结构化令牌可携带供验证的声明。
长周期
仅适合强管控的机机集成。
短周期轮换
适合用户鉴权和敏感操作。
补充:短 TTL + 轮换能显著降低泄露后的风险半径。
失败输入:令牌可预测前缀 + 熵不足。
失败表现:攻击者更容易枚举有效令牌形态。
修复:提升熵并按环境隔离密钥体系。
失败输入:重置链接 token 有效 72 小时且不作一次性失效。
失败表现:邮箱被入侵后可延迟接管账号。
修复:短有效期 + 一次性消费后立即吊销。
Q01
可以为自建服务生成随机值,但不会签发第三方 API Key。可复制纯 Token、加引号的 .env 值;字符兼容时才可复制 Bearer 请求头。
Q02
取决于风险级别和字符集。API Key、Session Token、集成密钥通常都应该比人工输入短码拥有更高熵值。
Q03
Base64url 不使用 +、/ 和填充字符,但格式兼容不代表传输保密。真实凭据仍应避免进入 URL 历史和日志。
建议选:使用高熵、短时、一次性令牌。
谨慎用:高风险操作不要使用长期复用令牌。
建议选:使用可轮换、可审计、最小权限令牌。
谨慎用:避免在仓库中硬编码静态共享令牌。
原因:API key、浏览器会话和短信验证码面对的约束、寿命和风险完全不同。
修复:按具体通道和风险模型分别选长度、字符集和生命周期。
原因:示例 token 一旦进入文档或群聊,很容易被误带到真实环境。
修复:记录生成策略,真实使用时重新生成,不要复用示例值。
原因:前缀方便识别 token 类型,但可预测字符本身不贡献有效熵值。
修复:把随机部分当成安全边界,长度和字符集要按风险级别来定。
目标:生成一批符合服务命名习惯的 API Key,并直接复制到部署或测试所需的格式。
结果:得到候选密钥与加引号的配置值后,仍需在服务端登记并验证新密钥,再撤销旧密钥。
目标:为接口文档、测试夹具或新人接入生成看起来真实、但不会误用生产值的示例。
结果:示例足够贴近真实集成,又不会让团队把同一个共享密钥复制到各处。
text
DOCS_ONLY_NOT_A_REAL_SECRETdotenv
API_TOKEN_1='DOCS_ONLY_NOT_A_REAL_SECRET'不是。前缀只改变外观;自建服务需要在服务端登记并验证密钥,第三方凭据必须由对应平台签发。
HEX 的 32 表示 32 个十六进制字符,共 128 位随机信息;Base64url 的 32 表示 32 个随机字节,共 256 位,输出为 43 个无填充字符。
自定义符号中的 #、$、花括号等不符合 Bearer 凭据的字符规则。可改用 HEX、Base64url 或兼容字符集;前缀仅支持字母、数字、下划线和连字符,最多 64 字符。
单引号让 # 等符号保留在值中,避免被当成注释或 Shell 操作符;若加载器还会展开变量,需要核对最终加载值。
不会。Token 和前缀只留在当前页面内存,清空或关闭后不再保留;统计只记录数量和格式等操作信息,不记录生成值或前缀原文。打开工具时会移除旧版存储的前缀。
继续浏览